Pesquisadores da CloudSEK documentaram que o MuddyWater (APT ligado ao Irã) passou a usar documentos Word com macros para instalar um implante em Rust — RustyWater — capaz de evitar AV/EDR, persistir via Run e se comunicar usando a biblioteca reqwest.
Relatório aponta que um ator sofisticado, ligado à China, usa malware Linux para atacar provedores de telecomunicações via exploits em dispositivos de borda; operações foram ampliadas ao sudeste da Europa. A matéria não traz detalhes técnicos sobre vetores ou famílias de malware.
O FBI emitiu um alerta sobre o uso de QR codes maliciosos pelo grupo norte‑coreano Kimsuky para campanhas de spearphishing que visam organizações nos EUA. O aviso descreve o vetor, mas não fornece indicadores técnicos completos nem métricas de alcance.
Pesquisa descreve campanha chamada Boto Cor‑de‑Rosa que usa WhatsApp para propagar o trojan bancário Astaroth no Brasil; o malware obtém contatos e envia mensagens maliciosas, mas o relatório acessado não traz IoCs ou estimativa de alcance.
Campanha de phishing se passando por DocuSign direciona vítimas a páginas com código de acesso e lures que carregam loaders PowerShell codificados. O malware descriptografa o payload em memória, injeta em processos confiáveis e cria persistência via Run/task agendada.
CrazyHunter é um ransomware observado atacando instituições de saúde (ao menos seis em Taiwan), usando elevação via driver vulnerável da Zemana (v.2.18.371.0), distribuição por GPO (SharpGPOAbuse) e criptografia híbrida ChaCha20+ECIES com extensão .Hunter.
LockBit 5.0 introduz algoritmos modernos (ChaCha20‑Poly1305, X25519, BLAKE2b) e técnicas anti‑análise que complicam a recuperação e a detecção. O malware também encerra serviços de backup e processa arquivos em blocos, aumentando o impacto operacional de incidentes.
Operação da gangue Black Cat usou sites falsos de Notepad++ e técnicas de SEO para distribuir instaladores maliciosos. Pesquisadores reportam cerca de 277.800 servidores comprometidos em dezembro de 2025; o malware carrega uma DLL que descriptografa e executa um PE em memória e conecta‑se a sbido.com:2869 para exfiltrar dados.
O National Security Bureau (NSB) de Taiwan relatou que ataques atribuídos à China contra o setor de energia aumentaram dez vezes em 2025 em comparação ao ano anterior, segundo reportagem do BleepingComputer. A nota não detalha vetores, vítimas ou indicadores técnicos; falta confirmação adicional e dados precisos sobre impacto operacional.
Pesquisadores reportam exploração ativa de uma vulnerabilidade de injeção de comando em múltiplos roteadores gateway DSL da D‑Link que estão fora de suporte. O trecho disponível não lista modelos, CVE ou mitigadores oficiais; recomenda‑se buscar a matéria completa e comunicados da D‑Link/CERT.